Conformità

Note con IA e HIPAA: cosa copre davvero un BAA

La maggior parte degli strumenti che si dichiarano «conformi a HIPAA» firma un BAA e poi ne lascia fuori le funzioni di IA. Ecco come verificarlo prima che i dati dei pazienti arrivino a un fornitore, e la nostra posizione su SOC 2 Type II, ISO 27001 e HIPAA.

OpenWhispr

OpenWhispr

Ingegneria

11 agosto 2026
Sommario

Non esiste uno strumento di note con IA «certificato HIPAA». Nessun ente certifica un software come conforme a HIPAA (la legge federale statunitense sulla privacy sanitaria). Quando il sito di un fornitore dichiara «certificato HIPAA», quella frase arriva dal reparto marketing, non da un revisore. La domanda che conta davvero è più stretta e molto più semplice da verificare: firmano un Business Associate Agreement (BAA, l'accordo che rende il fornitore legalmente responsabile dei dati sanitari), e quell'accordo copre la funzione che vuoi usare sui dati dei pazienti?

È qui che le organizzazioni inciampano. Diverse grandi piattaforme firmano un BAA per il prodotto principale e ne lasciano fuori le funzioni di IA. Che sono, ovviamente, quelle per cui sei qui.

Ultimo aggiornamento: agosto 2026. Le condizioni dei fornitori cambiano in fretta, quindi verifica la copertura attuale con il fornitore prima di inviare qualsiasi cosa.

La nostra posizione: SOC 2, ISO 27001, HIPAA

Siamo noi a sviluppare OpenWhispr, che compare nella tabella qui sotto. È un conflitto di interessi, quindi mettiamo subito in chiaro la nostra posizione: leggi il resto della pagina tenendolo presente.

Siamo una squadra piccola. Abbiamo affrontato SOC 2 Type II, ISO 27001 e una valutazione di readiness HIPAA prima di quanto faccia di solito un'azienda della nostra dimensione, perché «fidatevi di noi» non è una risposta quando qualcuno chiede dove finisce l'audio dei suoi pazienti. In concreto, oggi c'è questo:

  • SOC 2 Type II e ISO 27001. Entrambi valutati da una società indipendente, con 66 controlli monitorati in continuo e 13 sub-responsabili elencati pubblicamente. Lo stato attuale è nel nostro Trust Center.
  • HIPAA, con BAA. Disponibile su richiesta a partire dal piano Business. Non siamo «certificati HIPAA», perché quel certificato non esiste, ed è giusto diffidare di chi sostiene il contrario.
  • Un penetration test esterno. Svolto da una società indipendente. Condividiamo il report con i clienti che lo richiedono.
  • Un modo per segnalare problemi. security@openwhispr.com, con conferma entro 48 ore. Pubblicare un indirizzo serve solo se qualcuno risponde.
  • La modalità locale, che conta più di tutto il resto. Scegli un modello Whisper locale e il tuo audio viene trascritto sulla tua macchina senza mai essere inviato. Non c'è nulla da coprire con un BAA, perché la registrazione non ci arriva mai.

Cosa non significa. Un audit è una soglia minima, non una garanzia. Dice che un'azienda ha dei controlli e li rispetta; non dice nulla su quanto una funzione specifica si adatti al tuo flusso di lavoro. OpenWhispr detta in qualsiasi campo di una cartella clinica elettronica tramite una scorciatoia globale, quindi Epic, Cerner, athenahealth e le cartelle web funzionano senza integrazione. Quello che non fa è scrivere tramite API: nessuna integrazione FHIR o HL7, nessuna consapevolezza di quale cartella sia aperta e nessun dato codificato o strutturato. Non è nemmeno uno scriba ambientale validato clinicamente. Se ti servono note archiviate su una visita specifica e con suggerimenti di codifica, un prodotto di scriba dedicato ti servirà meglio di noi.

Il rapporto SOC 2, il certificato ISO 27001, l'elenco dei sub-responsabili e i controlli monitorati sono pubblicati nel nostro Trust Center, e il modo in cui trattiamo i dati è descritto nella pagina sulla sicurezza.

Cosa richiede davvero HIPAA a uno strumento di note con IA

Se un fornitore crea, riceve, conserva o trasmette informazioni sanitarie protette (PHI) per te, HIPAA lo considera un business associate. Da lì nasce un elenco breve e preciso:

  • Un BAA firmato. È il contratto che rende il fornitore giuridicamente responsabile delle PHI che gli consegni. Senza, inviargli PHI è già una violazione, per quanto buona sia la cifratura.
  • Le garanzie della Security Rule. Controllo degli accessi, registrazione di audit, cifratura in transito e a riposo, e una procedura scritta di risposta agli incidenti.
  • Notifica delle violazioni. Devono avvisarti di una violazione di PHI non messe in sicurezza senza ritardo ingiustificato, così da permetterti di rispettare le tue scadenze.
  • Minimo necessario. Possono usare le PHI solo come consente il BAA. Questo esclude gli usi secondari, e quello da tenere d'occhio è l'addestramento di modelli di IA sui dati dei tuoi pazienti.
  • Estensione ai subappaltatori. Se il tuo audio finisce a un fornitore di modelli terzo, quello è un subappaltatore e serve un suo BAA. Chiedi chi c'è nella catena.

Il mito della certificazione. HIPAA non ha un ente certificatore, quindi «certificato HIPAA» non è un'affermazione verificabile. Le formulazioni oneste sono «conforme a HIPAA», «supportiamo la conformità a HIPAA» oppure «firmiamo BAA». Un fornitore che pubblicizza un certificato o sta abbreviando «abbiamo superato una valutazione esterna di readiness» oppure non ha capito la norma. In ogni caso, chiedi il BAA, non il bollino.

La trappola: un BAA che esclude l'IA

Il fallimento tipico nel 2026 non è il fornitore che rifiuta un BAA. È quello che ne firma uno che, in silenzio, non copre l'IA. Due tra le maggiori piattaforme funzionano così:

Zoom. Zoom offre un BAA su Zoom for Healthcare e sui piani Business ed Enterprise idonei, coprendo Meetings, Webinars, Phone, Team Chat e Rooms. Ma attivare la modalità HIPAA disattiva una parte di AI Companion, e solo alcune delle funzioni rimaste, come la registrazione intelligente e il riepilogo della riunione, rientrano nel BAA. La configurazione conforme è quella meno capace. Documentazione HIPAA di Zoom

Notion. Notion firma un BAA, ma solo per clienti Enterprise oltre un numero minimo di licenze, e Notion AI resta fuori da quella copertura su ogni piano. Puoi conservare PHI in un database Notion. Non puoi applicarvi Notion AI. Pagina di supporto HIPAA di Notion

Lo schema si ripete per come vengono costruiti questi prodotti. Il team di conformità esamina la piattaforma, l'IA arriva dopo su un altro presupposto giuridico, e l'esclusione non emerge mai nella trattativa. Quindi chiedi l'ambito del BAA per iscritto, funzione per funzione, invece di un sì o un no sull'azienda.

Quali strumenti di note con IA firmano un BAA

Situazione ad agosto 2026, dalla documentazione pubblicata da ciascun fornitore. L'ultima colonna è quella che conta di più ed è quella a cui le pagine prezzi rispondono meno.

StrumentoFirma un BAA?Piano richiestoIA coperta?
OpenWhisprSì, su richiestaPiano Business o superioreSì, oppure nessuna PHI lascia il dispositivo
Otter.aiSolo EnterpriseSì, nell'ambito del BAA
FathomSolo EnterpriseSì, nell'ambito del BAA
Fireflies.aiSì, su richiestaLivello sanitarioSì, nell'ambito del BAA
Zoom AI CompanionParzialeHealthcare / piani idoneiSolo alcune funzioni
GranolaNoNo
Notion AIParzialeEnterprise, da 100 licenze in suNo, l'IA è esclusa

OpenWhispr

Il BAA è disponibile su richiesta a partire dal piano Business, un livello sotto la soglia «solo Enterprise» applicata da Otter e Fathom. In modalità locale la domanda non si pone: la trascrizione gira sulla tua macchina con modelli Whisper open source e l'audio non ci viene mai inviato. Gizmo Labs, che sviluppa OpenWhispr, ha SOC 2 Type II e ISO 27001 e mantiene programmi HIPAA e GDPR.

Otter.ai

Otter ha annunciato la conformità a HIPAA nel luglio 2025 dopo una valutazione indipendente e firma un BAA che copre l'uso e la divulgazione delle PHI. Solo Enterprise è idoneo. I clienti Basic, Pro e Business non possono ottenerlo, quindi il livello conforme è un salto di prezzo reale.

Confronta OpenWhispr e Otter.ai

Fathom

Conformità a HIPAA con BAA al livello Enterprise. I fornitori di modelli di Fathom, Anthropic, OpenAI e Google, hanno il divieto contrattuale di addestrare sui dati degli utenti di Fathom, il che risponde correttamente alla questione dei subappaltatori.

Confronta OpenWhispr e Fathom

Fireflies.ai

Fireflies ha lanciato un'offerta per la sanità nel settembre 2025 con un livello conforme a HIPAA. Il BAA non è automatico: i piani standard non sono coperti e va richiesto. Fireflies dichiara di aver firmato BAA con i propri fornitori vietando addestramento e conservazione di ePHI.

Confronta OpenWhispr e Fireflies.ai

Zoom AI Companion

Il BAA copre i prodotti Zoom principali, ma la modalità HIPAA spegne buona parte di AI Companion e solo un sottoinsieme resta nell'ambito. Verifica funzione per funzione prima di affidarti a questo per la documentazione clinica.

Granola

Granola al momento non offre né conformità a HIPAA né BAA. Buon prodotto, ma non è un'opzione per le PHI finché la cosa non cambia.

Confronta OpenWhispr e Granola

Notion AI

Notion Enterprise firma un BAA che copre pagine, database, wiki e file caricati, ma Notion AI ne resta fuori su ogni piano. Va bene per archiviare documentazione; non va bene come scriba di IA per le PHI.

Raccolto dalla documentazione dei fornitori ad agosto 2026. Nomi dei piani, livelli e ambito dei BAA cambiano spesso, quindi consideralo un punto di partenza per la tua due diligence e non un sostituto. Verifica le condizioni attuali con il fornitore e con i tuoi consulenti in materia di conformità.

Cinque domande prima di registrare PHI

Quasi tutte le pagine sulla sicurezza rispondono alle domande facili e saltano quelle che decidono se puoi davvero usare il prodotto. Poni queste cinque per iscritto:

  1. Firmate un BAA, e con quale piano? Se la risposta è «solo Enterprise», chiedi il prezzo prima di affezionarti. Il livello conforme costa spesso diverse volte la cifra proposta all'inizio.
  2. Il BAA nomina le funzioni di IA? Non «il prodotto è coperto?», ma se trascrizione, riepilogo ed eventuali funzioni di chat o agente IA rientrano singolarmente nell'ambito. È esattamente qui che Zoom e Notion si discostano dal proprio marketing.
  3. Quali sub-responsabili ricevono PHI? Se l'audio va a OpenAI, Anthropic, Google o a un servizio vocale in hosting, ognuno è un subappaltatore che necessita di un proprio BAA e di un impegno a non addestrare. Chiedi l'elenco, non una rassicurazione.
  4. I nostri dati servono per addestramento o miglioramento del prodotto? «Non vendiamo i tuoi dati» è una promessa diversa e molto più debole. Serve un divieto contrattuale di addestramento e di revisione umana delle tue registrazioni.
  5. Per quanto tempo conservate l'audio, e possiamo portare la conservazione a zero? Elaborare in tempo reale e cancellare subito non è come novanta giorni di conservazione con un pulsante. Una conservazione che non puoi configurare è una conservazione che dovrai giustificare in sede di audit.

Perché l'elaborazione locale cambia i conti

Tutte le domande qui sopra esistono perché le PHI escono dalla tua organizzazione e finiscono sui server di altri. Quando l'audio non lascia mai il dispositivo, gran parte dell'analisi smette di valere:

  • Nessuna divulgazione a un business associate, perché il fornitore non riceve mai le PHI.
  • Nessuna catena di sub-responsabili da verificare, perché nessun fornitore di modelli terzo è nel percorso.
  • Nessuna politica di conservazione da negoziare, perché non esiste una copia lato server.
  • Nessuna esposizione a un cambio di policy futuro, perché il modello gira su hardware che controlli tu.
  • Funziona senza rete, cosa che conta nelle strutture in cui i computer clinici sono volutamente offline.

Il compromesso è reale e va detto. I modelli locali richiedono una macchina ragionevolmente recente, i più grandi e precisi sono lenti su hardware datato, e rinunci alla comodità di un bot che partecipa alle riunioni al posto tuo. Per molta dettatura clinica è uno scambio conveniente. Per documentazione clinica ambientale ad alto volume in uno studio di grandi dimensioni, forse no.

È attorno a questo che OpenWhispr è progettato, ed è il motivo per cui riteniamo che l'opzione locale conti più di qualsiasi certificato in nostro possesso.

SOC 2 e ISO 27001 non sono HIPAA

I tre vengono mescolati nelle trattative con gli uffici acquisti, ma rispondono a domande davvero diverse. Distinguerli fa risparmiare tempo a entrambe le parti di una revisione di sicurezza:

  • SOC 2 è un rapporto, non un certificato. Lo produce un revisore indipendente sulla base dei Trust Services Criteria. Il Type I guarda com'erano progettati i controlli a una certa data. Il Type II verifica se hanno funzionato lungo un periodo, di solito da tre a dodici mesi, ed è quello da chiedere. Chi si definisce «certificato SOC 2» descrive un documento che non funziona così.
  • ISO 27001 è davvero una certificazione. Un organismo accreditato certifica il sistema di gestione della sicurezza delle informazioni di un'organizzazione rispetto alla norma, con ciclo triennale e audit di sorveglianza. Chiedi il numero di certificato, chi lo ha emesso e soprattutto la dichiarazione di ambito, che dice cosa è davvero coperto.
  • HIPAA è una legge, senza alcun certificato. La conformità è un obbligo continuo che dimostri con garanzie, policy, analisi dei rischi e BAA firmati. SOC 2 e ISO 27001 sono una buona prova che il fornitore gestisce un programma di sicurezza serio. Nessuno dei due sostituisce un BAA.

Domande frequenti

Otter.ai è conforme a HIPAA?

Sì, ma solo con il piano Enterprise. Otter ha annunciato la conformità a HIPAA nel luglio 2025 dopo una valutazione indipendente e firma un BAA che copre l'uso e la divulgazione delle PHI. I clienti Basic, Pro e Business non possono ottenere un BAA, quindi su quei livelli Otter non è conforme. Contatta il team commerciale di Otter per avviare la pratica.

Fathom è conforme a HIPAA?

Sì, al livello Enterprise e con BAA. I fornitori di IA di Fathom, Anthropic, OpenAI e Google, hanno il divieto contrattuale di addestrare sui dati degli utenti di Fathom. I livelli inferiori non sono coperti, quindi verifica che il tuo piano sia idoneo prima di registrare materiale clinico.

Notion è conforme a HIPAA?

In parte. Notion firma un BAA per i clienti Enterprise oltre un numero minimo di licenze, coprendo pagine, database, wiki e file caricati. Notion AI è escluso da quella copertura su ogni piano, quindi non puoi usare le sue funzioni di IA su informazioni sanitarie protette nemmeno da cliente Enterprise con BAA firmato.

Zoom AI Companion è conforme a HIPAA?

Solo in parte. Zoom firma un BAA per Zoom for Healthcare e per i piani Business ed Enterprise idonei, ma attivare la modalità HIPAA disattiva diverse funzioni di AI Companion. Alcune, come la registrazione intelligente e il riepilogo della riunione, sono nell'ambito; altre no. Verifica che le funzioni che ti servono siano coperte prima di usarlo per la documentazione clinica.

Fireflies è conforme a HIPAA?

Sì, con il livello dedicato alla sanità. Fireflies ha lanciato un'offerta conforme a HIPAA nel settembre 2025, ma il BAA va richiesto esplicitamente, perché i piani standard non sono coperti. Fireflies dichiara inoltre di aver firmato BAA con i propri sub-responsabili vietando addestramento e conservazione di ePHI.

Granola è conforme a HIPAA?

No. Granola al momento non offre né conformità a HIPAA né Business Associate Agreement, quindi non dovrebbe essere usato per registrare o trattare informazioni sanitarie protette.

Qual è il miglior strumento di note con IA conforme a HIPAA per i terapeuti?

Dipende se ti serve un bot per le riunioni. Gli studi individuali e piccoli sono spesso serviti meglio dalla dettatura sul dispositivo, dove l'audio della seduta non lascia il portatile e per quel passaggio non serve alcun BAA. Se ti serve un bot che entri nelle televisite, Otter Enterprise, Fathom Enterprise e il livello sanitario di Fireflies firmano tutti un BAA. Qualunque cosa scegli, controlla l'impostazione di conservazione e l'elenco dei sub-responsabili, perché le note di terapia sono tra i dati più sensibili coperti da HIPAA.

Serve un BAA se la trascrizione gira localmente sul mio computer?

In generale no, per quel passaggio. Se l'audio viene trascritto interamente sul dispositivo e non viene mai inviato al fornitore, questo non crea, riceve, conserva né trasmette PHI per te, quindi non agisce da business associate in quel flusso. Restano necessarie le tue garanzie: cifratura del dispositivo, controllo degli accessi e una policy su dove finiscono le note prodotte. Fai confermare l'analisi ai tuoi consulenti in materia di conformità.

SOC 2 o ISO 27001 significano che uno strumento è conforme a HIPAA?

No. SOC 2 è un rapporto di revisione sui controlli di sicurezza e ISO 27001 certifica un sistema di gestione della sicurezza delle informazioni. Entrambi sono una buona prova che il fornitore gestisce un programma di sicurezza serio, ma nessuno crea il rapporto contrattuale che HIPAA richiede. Lo fa solo un BAA firmato.

Che differenza c'è tra conforme a HIPAA e certificato HIPAA?

«Certificato HIPAA» non è uno status reale, perché nessuna agenzia pubblica né organismo di accreditamento certifica software rispetto a HIPAA. I fornitori che usano l'espressione di solito intendono una valutazione esterna di readiness. Quello che puoi verificare è se firmano un BAA, cosa copre e quali garanzie hanno documentato.

Esiste uno strumento di note con IA conforme a HIPAA e gratuito?

La modalità locale di OpenWhispr è gratuita e open source, e poiché l'audio non lascia mai il dispositivo non c'è alcuna divulgazione da coprire. Se preferisci il nostro cloud, il BAA è disponibile a partire dal piano Business. La maggior parte degli strumenti cloud lega il BAA ai prezzi Enterprise, quindi un piano cloud gratuito è quasi sempre inutilizzabile con le PHI. Controlla il piano richiesto prima di dare per buona l'opzione gratuita.

Gli strumenti di note con IA possono addestrarsi sui dati dei pazienti?

Non con un BAA redatto bene. L'accordo deve vietare espressamente al fornitore e a ogni sub-responsabile di usare PHI per addestrare modelli o migliorare il prodotto. Chiedi quella clausola per iscritto. Una riga nell'informativa privacy sul non vendere i dati è una promessa molto più debole di un divieto contrattuale di addestramento.

Queste sono informazioni generali su come sono organizzati i fornitori, non consulenza legale. I tuoi obblighi ai sensi di HIPAA dipendono dalla tua organizzazione, dalla tua analisi dei rischi e dai tuoi consulenti.

Dettatura e note delle riunioni che restano sulla tua macchina

OpenWhispr esegue modelli Whisper open source in locale, quindi il tuo audio non deve mai lasciare il dispositivo. Il BAA è disponibile a partire dal piano Business se ti serve il nostro cloud. Gratuito, open source e disponibile per macOS, Windows e Linux.